Tankeledere
Når AI hackker AI: Den nye grænse for cybertrusler

De seneste år har AI-teknologien udviklet sig betydeligt. Fra simple chatbots, der kunne besvare ofte stillede spørgsmål og telefonopkald, til præcisionskirurgi og næsten autonome cyberangreb. hændelse på Hugging Face i januar 2026 blev et bekymrende milepæl: AI-agenter demonstrerede for første gang evnen til autonomt at hacke AI-platforme. Denne sag afslørede et grundlæggende problem: traditionelle sikkerhedsforanstaltninger virker ikke mod en angribende AI. Men hvad betyder dette for AI-industrien — og hvad bør vi egentlig bekymre os om?
Hvad AI kan gøre for angribere i dag
Det vil ikke være nyhed, hvis jeg fortæller dig, at hackeres evner med AI afhænger af angriberens færdigheder og mål. Trusselsaktører, der udfører massekampagner, er i stigende grad begyndt at bruge AI til rekognoscering, udvikling af phishing‑sites, decoy‑systemer osv. Desuden bruges AI ofte af angribere til kodegenerering — såkaldt vibe‑coding.
Vibe‑coding har i sig selv sænket indgangsbarrieren betydeligt, ikke kun for IT‑professionen, men også gjort det lettere for hackere at træde ind i cyberkriminalitetsbranchen, hvor de bruger teknologien til at udvikle og fejlfinde deres malware.
I løbet af det sidste år har dusinvis af APT‑grupper bekræftet, at AI‑baserede angreb ikke længere er teoretiske. Desuden er jeg overbevist om, at AI bliver et farligt værktøj i angribernes hænder — og dette er ingen overdrivelse. Hybrid‑APT‑angreb er den moderne realitet. Jeg mener en menneskestyret operation, hvor AI fungerer som hovedværktøj.
Det, der betyder noget her, er AIM3 (AI Malware Maturity Model), som definerer fem niveauer af sofistikering for AI‑aktiverede trusler, hvor L1 dækker eksperimentelle angreb, og L5 dækker fuldt autonome AI‑angreb.
I 2025 blev det første kendte eksempel på et L4‑angreb opdaget — operationen udført af GTG‑1002. I dette tilfælde pålagde aktørerne forekomster af Claude Code at operere i grupper som autonome penetrationstest‑orchestratorer og agenter, så trusselsaktøren kunne udnytte AI til at udføre 80–90 % af de taktiske operationer uafhængigt.
En anden bemærkelsesværdig tendens er, at angribere bruger mere end én AI‑løsning under et angreb. For eksempel har TAT26-12 anvendt to AI‑systemer med komplementære roller. Desuden blev OpenAI brugt til automatiseret masseanalyse på interne offerservere: angriberen analyserede OpenAI’s rapporter og indførte relevante fund i Claude‑sessioner, som igen fungerede som en interaktiv udnyttelsesassistent.
Et lignende tilfælde blev afsløret i juli 2026, da unavngivne trusselsaktører brugte Claude Code og DeepSeek‑v4‑pro til deres angreb. Claude Code fungerer som eksekveringsmotor, der håndterer agentbaseret værktøjsbrug, udførelse af bash‑kommandoer, sessions‑persistens og opgaveparallelisering. DeepSeek‑v4‑pro fungerer derimod som den underliggende resonansmodel, der håndterer angrebslogik, scriptgenerering og beslutningstagning.
Det bør bemærkes, at der ikke kan navngives nogen bekræftede tilfælde af udførte L5‑AI‑angreb i det vilde. Jeg antager, at avancerede aktører vil sigte mod L3–L4‑sophistikeringsniveauer for AI‑trusler, da det kan hjælpe dem med at skalere og udføre tilstrækkeligt mange angreb. Da L5‑angreb er komplekse at implementere, vil de i det mindste i den nærmeste fremtid forblive teoretiske.
AI på det mørke web
På undergrundsfora blev AI typisk nævnt i diskussioner om hver løsnings generelle kapaciteter og i forbindelse med prompt‑oprettelse. Dog var en betydelig del af indlæggene direkte relateret til ondsindet aktivitet. Indlæg på velkendte cyberkriminelle platforme dækkede emner som at bruge AI til at finde instruktioner til konfiguration af angriberinfrastruktur og metoder til at unddrage sig detektion af populære antivirus‑løsninger; at bruge AI til at omgå KYC‑procedurer på populære kryptovaluta‑børser; diskutere kendte AI‑aktiverede angreb; udvikle og distribuere malware; samt at bruge AI til at skabe phishing‑sider, der efterligner online‑tjenester.
De tre AI‑løsninger, der oftest blev nævnt på foraene, svarer til dem, der oftest observeres i angreb fra cyberkriminelle grupper: Gemini, OpenAI‑værktøjer og Claude Code. Gemini blev brugt hyppigere i større angreb, mens ChatGPT blev diskuteret oftere på foraene.
AI‑industrien som mål
Ud over at bruge AI til at udføre angreb, retter trusselsaktører også målrettet mod AI‑løsningerne selv. Angreb på AI‑værktøjer offentliggøres sjældent; dog kan et sådant angreb have en betydelig indvirkning på mange virksomheder. Et angreb på AI‑leverandører kan udløse en leverandørkæde‑kampagne, der gør det muligt for angribere at kompromittere kunder uden at målrette dem direkte.
Desuden kan AI‑udviklere også blive ofre for leverandørkæde‑angreb. For eksempel injicerede TeamPCP i begyndelsen af maj 2026 det ondsindede Mini Shai‑Hulud‑implantat i kompromitterede npm‑pakker; kampagnen påvirkede mindst to AI‑leverandører samt andre organisationer. Trusselsaktørgruppen stjal en del af de interne repositories fra en AI‑leverandør og lagde dem til salg på et mørkt web‑forum.
APT41 forsøgte en anden type angreb ved at bruge Gemini til at indhente oplysninger om sin infrastruktur og sine systemer. Forsøget var mislykket, men idéen i sig selv var ret unik.
Derudover har forskere gentagne gange rapporteret kritiske sårbarheder i forskellige AI-løsninger, herunder CVE-2025-32711 (også kendt som EchoLeak) i Microsoft 365 Copilot, CVE-2025-54135 (også kendt som CurXecute) i Cursor IDE, CVE-2025-53109 i Model Context Protocol, CVE-2025-8217 i Amazon Q Developer VS Code-udvidelsen og CVE-2025-34291 i Langflow AI. De sidste to blev observeret udnyttet i det vilde.
Gamle forsvar, nye trusler
Som det er velkendt, findes der forskellige typer af AI-løsninger: cloud-baserede og lokale. Det, jeg mener er afgørende for AI-fællesskabet at forstå, er, at AI-løsninger har mindst de samme sikkerhedsproblemer som andre desktop- og cloud-baserede applikationer — eller endda flere.
Den første åbenlyse trussel er distributionen af malware, der udgiver sig for at være legitime lokale AI-værktøjer — angribere bruger ofte betroede kilder som GitHub til det.
Et andet lignende eksempel er ondsindede AI-assistentudvidelser, der er designet til passivt at overvåge brugerens aktivitet, indsamle besøgte URL’er og uddrag af AI-genereret chatindhold, der oprettes under rutinemæssig browsing.
I de fleste tilfælde, hvis en angriber får adgang til en brugers søgehistorik, kan de indhente oplysninger om privatliv og forskellige arbejdsprocesser. Derfor er det en trussel både for brugeren og for virksomheder.
En anden type er en teknik kaldet AI-tokenkapring — kompromitterede API-nøgler, sessionstokens og enheder er målet for aktører, der sælger den adgang eller bruger de stjålne hemmeligheder til deres angreb, for eksempel for at udføre skjulte opgaver. Omfanget af angrebet afhænger af de data og tilladelser, der allerede er tilgængelige i offerets session.
En anden populær teknik for AI, jeg vil nævne, er promptinjektion, som indebærer at indsætte ondsindet input (prompter) for at udtrække utilsigtet eller følsom information fra systemet ud over, hvad udvikleren havde til hensigt.
Ubegrænset adgang til følsomme data øger risikoen for et brud. Med andre ord bliver AI et enkelt indgangspunkt — ofte med forhøjede privilegier — hvilket tiltrækker øget opmærksomhed fra angribere.
Sådan holder du dig sikker
I forbindelse med cybersikkerhed kan nogle grundlæggende principper være endnu mere betydningsfulde end specifikke teknologier. Først skal du anvende mindst mulige privilegier på AI. For det andet skal du aldrig stole på eksternt indhold. Og sidst men ikke mindst skal du holde mennesker i kredsløbet og aldrig lade modellen alene bestemme, hvem der får adgang. Jeg anbefaler kraftigt at kontrollere, at alle punkter er på plads for dine AI-løsninger.












